【发布时间】:2011-08-24 01:43:29
【问题描述】:
生成 csrf 令牌和验证的最佳方法是什么。据我所知,即使您在“发布”表单中有隐藏的表单字段,黑客也可以使用 ajax 简单地获取该表单,获取 csrf 令牌并向站点发送另一个请求以提交表单。
如果我们要检查发送给我们的标头...那么黑客可以简单地将 csrf 令牌发送到服务器端脚本,然后该脚本将模拟 http 标头。
那么如何实际生成和验证 csrf 令牌?
【问题讨论】:
标签: token csrf csrf-protection